Споразумение за обработка на данни (DPA)
Bijgewerkt op 2026-08-24
Настоящото споразумение за обработка на данни (Data Processing Agreement, „DPA") е неразделна част от общите условия на BedFlow (чл. 11) и се прилага по силата на закона към всеки абонамент. Клиенти, които желаят подписан екземпляр, могат да го заявят чрез info@fades-management.com.
1. Страни и предмет
Настоящото DPA се сключва между:
- Клиента, както е идентифициран в абонамента, наричан по-нататък „Администратор" (чл. 4.7 ОРЗД); и
- Fades Management EOOD („BedFlow"), със седалище Пловдив 4000, България, ЕИК/ДДС BG208 607 050, наричано по-нататък „Обработващ" (чл. 4.8 ОРЗД).
В съответствие с чл. 28.3 ОРЗД то урежда обработката на лични данни на крайни гости, която Обработващият извършва от името на Администратора в рамките на Услугата.
За данните на собствения акаунт на Клиента (данни за контакт, фактуриране, потребителски профили) BedFlow действа като администратор; тази обработка се урежда от политиката за поверителност, а не от настоящото DPA.
2. Срок
Настоящото DPA се прилага докато трае абонаментът, удължен с 30-дневния период за експорт след прекратяване (общи условия, чл. 10), и приключва, когато всички лични данни бъдат изтрити или върнати съгласно чл. 11 от настоящото DPA.
3. Естество, цел и обхват на обработката
| Елемент | Описание | |---|---| | Естество на обработката | Хостинг, съхранение, структуриране, справки, предаване и изтриване чрез SaaS-приложението BedFlow | | Цел | Управление на резервации, комуникация с гости, фактуриране и законова регистрация на гости за обектите на Клиента | | Категории субекти на данни | Крайните гости на Клиента и техните спътници | | Категории лични данни | Идентификационни данни (име, имейл, телефон), данни за резервации (дати, стая, цена, забележки), адресни и фактурни данни, комуникация с Клиента, законово изисквани регистрационни данни | | Специални категории | Няма; Клиентът се задължава да не обработва специални категории лични данни (чл. 9 ОРЗД) чрез Услугата |
Обработващият обработва тези данни единствено въз основа на документирани инструкции на Администратора, определени в абонамента, настоящото DPA и конфигурацията, която самият Клиент задава в Услугата. Обработващият незабавно уведомява Клиента, ако по негова преценка дадена инструкция нарушава ОРЗД.
4. Задължения на Обработващия
Обработващият:
- обработва личните данни единствено за целите, описани в чл. 3, и никога за собствени цели;
- гарантира, че всички лица с достъп до данните под негово ръководство са обвързани със задължение за поверителност;
- прилага техническите и организационните мерки, описани в чл. 5;
- подпомага Администратора, като отчита естеството на обработката, при отговаряне на искания на субекти на данни (чл. 12–23 ОРЗД) и при спазване на задълженията по чл. 32–36 ОРЗД (сигурност, уведомяване за нарушения, оценки на въздействието);
- предоставя на Администратора цялата информация, необходима за доказване на спазването на чл. 28 ОРЗД (чл. 10 от настоящото DPA);
- изтрива или връща данните след приключване на предоставянето на услугите (чл. 11 от настоящото DPA).
5. Сигурност (чл. 32 ОРЗД)
Обработващият прилага най-малко следните мерки:
- TLS-криптиране за всички връзки (HTTPS)
- Криптиране в покой за бази данни и резервни копия
- Ролеви контрол на достъпа и двуфакторна автентикация за служители
- Ежедневни резервни копия, съхранявани 30 дни
- Регистриране и одитна следа на достъпа и промените
- Редовни одити на сигурността и актуализации
- Документирана процедура за реакция при инциденти
6. Подобработващи
- Администраторът предоставя общо писмено разрешение за използване на подобработващи.
- Актуалният списък на подобработващите се намира в политиката за поверителност (раздел 6).
- Промените (добавяне или замяна) се обявяват най-малко 30 дни предварително по имейл или чрез Услугата. Администраторът може да възрази писмено и мотивирано в този срок; ако консултацията не доведе до решение, той може да прекрати абонамента безплатно преди влизането в сила на промяната.
- Обработващият налага на всеки подобработващ същите задължения за защита на данните като тези в настоящото DPA и остава изцяло отговорен пред Администратора за тяхното изпълнение.
7. Място на обработка и международни трансфери
- Приложението и производствената база данни се хостват при Hostinger International на сървъри в Париж, Франция (ЕС).
- Някои подобработващи обработват данни в Съединените щати. Тези трансфери са покрити от стандартни договорни клаузи (SCCs), решения за адекватност, когато е приложимо (включително Рамката за защита на данните ЕС-САЩ), и допълнителни технически и организационни мерки, както е описано в политиката за поверителност (раздел 7).
- Извън тези случаи лични данни не се предават на държави извън ЕИП без подходящи гаранции.
8. Нарушения на сигурността на личните данни
- Обработващият уведомява за нарушение на сигурността, засягащо данните на Администратора, без ненужно забавяне и най-късно в рамките на 48 часа след установяването му, на посочения от Клиента имейл адрес.
- Уведомлението съдържа най-малко информацията по чл. 33.3 ОРЗД: естеството на нарушението, засегнатите категории и приблизителен брой, вероятните последици и предприетите или предложените мерки. Информация, която все още не е налична, се предоставя поетапно.
- Обработващият оказва разумно съдействие при уведомяването на надзорния орган (72-часовият срок на Администратора, чл. 33 ОРЗД) и, когато се изисква, на субектите на данни (чл. 34 ОРЗД).
- Обработващият документира всяко нарушение и предприетите мерки.
9. Права на субектите на данни
Ако Обработващият получи директно искане от краен гост (достъп, коригиране, изтриване, ограничаване, преносимост, възражение), той го препраща незабавно на Администратора и не отговаря сам, освен ако Администраторът не го инструктира. Услугата предоставя на Администратора функционалността сам да обработва такива искания (достъп, корекция, експорт и изтриване на данни на гости).
10. Контрол и одит
- При поискване Обработващият предоставя цялата информация, разумно необходима за доказване на спазването на настоящото DPA.
- Администраторът може да извърши (или възложи) одит най-много веднъж на дванадесет месеца, с 30-дневно писмено предизвестие, в работно време, без нарушаване на услугата и за собствена сметка. Одиторът е обвързан с поверителност и не може да бъде конкурент на Обработващия.
- Налични одитни доклади или сертификати могат да бъдат представени вместо одит на място.
11. Връщане и изтриване
- Администраторът може по всяко време сам да експортира всичките си данни в структурирани формати (CSV, JSON).
- След прекратяване на абонамента той запазва 30 дни достъп за експорт. След това всички лични данни се изтриват окончателно; резервните копия изтичат в следващите 30 дни.
- Данни, подлежащи на законово задължение за съхранение (включително фактурни данни), се съхраняват за срока на това задължение и след това се изтриват.
12. Отговорност
За отговорността по настоящото DPA се прилага уредбата на чл. 8 от общите условия, без да се засягат императивните разпоредби на ОРЗД, включително чл. 82.
13. Приложимо право и компетентен съд
Настоящото DPA се урежда от българското право, без да се засягат пряко приложимите разпоредби на ОРЗД. Компетентни са съдилищата в Пловдив, България (общи условия, чл. 13).
- Версия: 1.0
- Дата: 24 август 2026 г.
- Контакт: info@fades-management.com